В FortiOS и FortiProxy обнаружена неверная проверка сертификатов в Agentless ZTNA-портале (CWE-295). Удалённый неавторизованный злоумышленник может выполнить MITM-атаку между порталом и целевым сайтом. CVSS 7.3.
Мнение эксперта
- Для российских заказчиков получение обновлений Fortinet может быть затруднено из-за санкционных ограничений, что повышает риски эксплуатации уязвимости.
- Интеграторам следует провести инвентаризацию устройств с ZTNA-порталом и рассмотреть временное отключение функции либо внедрение дополнительного контроля трафика до установки патча.